域级别管理员角色

除了为每个环境中的用户分配的预定义角色外,还有域级别的管理员角色。这些角色如下所述:

域级别管理员角色 权限
身份域管理员

Identity Cloud Service 中对身份域具有超级用户权限。

身份域管理员可以:

  • 管理用户、组、应用程序、系统配置和安全设置
  • 启用和禁用多因素身份验证 (Multi-Factor Authentication, MFA),配置 MFA 设置,以及配置身份验证因素
  • 创建自行注册概要信息以管理不同的用户组、审批策略组和应用程序组

分配到身份域管理员角色的任何用户都可以在环境中管理用户和预定义角色分配。此类用户还可以查看用户登录报表以及角色分配审核报表。

只要为身份域管理员分配了预定义角色,他们便可以执行以下 EPM Automate 命令: 只要为身份域管理员分配了预定义角色,他们便可以执行以下 REST API

身份域管理员可以将自己的部分责任委派给具有以下行中所列角色之一的其他用户。

安全管理员 可以管理身份域的 Oracle Identity Cloud Service 系统配置和安全设置。安全管理员可以自定义界面、默认设置、通知和密码策略,配置 MFA,以及管理 Microsoft Active Directory (AD) 桥、预配桥、身份提供程序和可信合作伙伴证书。
应用程序管理员

可以创建、更新、激活、禁用和删除应用程序。应用程序管理员还可以为组和用户授予和撤消对应用程序的访问权限。

应用程序管理员无法执行 assignRolesunassignRole EPM Automate 命令,也无法执行对应的 将用户分配到预定义角色删除用户的角色分配 REST API
用户管理员

可以管理身份域的用户、组和组成员身份。

用户管理员无法执行 addUsersremoveUsersupdateUsers EPM Automate 命令,也无法执行对应的 将用户添加到身份域从身份域中删除用户更新用户 REST API
用户管理者

可以在 Oracle Identity Cloud Service 中管理所有用户或所选组的用户。用户管理者可以更新、激活、禁用、删除和解锁用户帐户。用户管理者还可以为用户帐户重置密码、重置身份验证因素以及生成绕过码。

用户管理者无法执行 removeUsersupdateUsers EPM Automate 命令,也无法执行对应的 从身份域中删除用户更新用户 REST API
支持中心管理员 可以在 Oracle Identity Cloud Service 中管理所有用户或所选组的用户。支持中心管理员可以查看用户的详细信息以及解锁用户帐户。支持中心管理员还可以为用户帐户重置密码、重置身份验证因素以及生成绕过码。
审计管理员

可以在 Oracle Identity Cloud Service 中为身份域运行报告。

审计管理员无法执行 roleAssignmentAuditReportinvalidLoginReport EPM Automate 命令,也无法执行对应的 OCI 的角色分配审核报表OCI 的无效登录报表 REST API

管理员可以使用 Oracle Cloud 控制台IAM 界面管理上面所列权限。

Note:

  • 服务管理员可以为用户分配或取消分配预定义角色,无需为其分配身份域管理员角色。要仅允许身份域管理员分配预定义角色,可以向 Oracle 发送请求。有关详细信息,请参阅《Oracle Enterprise Performance Management Cloud 运维指南》中的“请求禁止服务管理员在 OCI(第 2 代)环境中分配预定义角色”。
  • 仅分配到域级别管理员角色的用户不计入命名用户许可计数。只有分配给预定义角色的用户才计入命名用户许可计数。